Woher der Sicherheits-Score stammt
Acht Kanäle, jeder stellt dem veröffentlichten Datensatz eine Frage und liest einen benannten Satz von Feldern, um sie zu beantworten. Sie multiplizieren sich, statt sich zu addieren — der Faktor neben einem Kanal ist das, was nach dem gefundenen Druck übrig bleibt, und ein geöffneter Kanal zeigt jedes gelesene Feld, so wie es gespeichert ist. Wie das Modell funktioniert
Sicherheitsfelder
67 55 davon fließen in einen Kanal ein
Belegt
34 32 bleiben unknown, 1 nicht zutreffend
Vollständigkeit
53% der Anteil, den das Modell gewichten konnte
Quellenangaben
47 über 23 Dokumente hinweg
Jeder Wert trägt in sich, worauf er beruht, und das Modell gewichtet die vier Ebenen unterschiedlich. Zuerst das Gewicht, dann wie viele Quellenangaben dieses Datensatzes auf dieser Ebene liegen:
B gewichtet 0,85 · 46 hierC gewichtet 0,70 · 1 hier
Die Gewichte stammen aus methodology.json selbst; eine im Artefakt selbst gesehene Behauptung zählt mehr als dieselbe Behauptung aus zweiter Hand. Das Datum am Ende einer Zeile ist der Tag, an dem dieser Wert zuletzt gelesen wurde.
Ein Kanal bepreist nicht jedes Feld, das er liest. Die, die er bepreist hat, sind an ihrem Rand markiert und tragen, was sie beigetragen haben; alles andere wurde gelesen und hat nichts gekostet. Nur ein Kanal, der sich Feld für Feld zusammensetzt, kann überhaupt ein Feld markieren — die übrigen bepreisen sich anhand der Parameter, die über ihren Zeilen stehen.
Bei diesem Datensatz noch offen.
Unabhängige Überprüfung. Auf der eigenen Website von KeepSolid, in seinem Blog oder in seinem Hilfezentrum ließ sich kein Audit zur No-Logs-Politik durch Dritte, kein Pentest und keine Veröffentlichung eines Open-Source-Clients finden; die Behauptung keiner Protokollierung in der Datenschutzrichtlinie beruht vollständig auf der eigenen Aussage des Anbieters. Der gesamte VERIFY-Block bleibt mangels eines Primärdokuments unausgefüllt, nicht weil eines geprüft und als fehlend befunden wurde.
Serverabdeckung. Der Anbieter gibt „3000+ Server an mehr als 80 Standorten“ an, veröffentlicht aber außerhalb seiner Client-Apps keine auflistbare Länderliste; ein Dropdown auf der Standortseite und länderspezifische Landingpages deuten auf die Flotte hin, nennen sie aber nicht, daher bleiben U02_server_countries und alles daraus Abgeleitete offen.
Architektur und Eigentumstiefe. Wer die Exit-Hardware betreibt, ob sie ausschließlich RAM verwendet, ob IPs geteilt werden und wo die letztlich wirtschaftlich Berechtigten persönlich ansässig sind, ist nicht dokumentiert; belegt sind nur die Gründungsadresse (New York) und zwei namentlich genannte Gründer.
Zum Datensatz als Ganzes.
KeepSolid legte eine US-Urheberrechtsklage aus dem Jahr 2022 (E.D. Va.) bei, indem das Unternehmen zustimmte, BitTorrent-Datenverkehr und namentlich genannte Torrent-Websites ausschließlich auf seinen US-Servern zu blockieren; dies ist eine zivilrechtliche Verpflichtung zur Datenverkehrsblockierung, keine Offenlegung von Daten gegenüber Strafverfolgungsbehörden, und wird daher in U12a_p2p_allowed=partial berücksichtigt (P2P ist nun auf drei Server außerhalb der USA beschränkt) statt im P-Block.
U07_protocols codiert KeepSolid Wise als obfuscated: Die eigene Seite des Anbieters beschreibt es als auf OpenVPN/TLS basierend und speziell dazu entwickelt, VPN-Datenverkehr als HTTPS zu tarnen, also als dieselbe Kategorie wie Windscribe Stealth und nicht als primären Anbieter-Transport. Ein Hilfeartikel gibt an, dass Split-Tunneling nur für Android verfügbar ist, während ein Blogbeitrag vom 29.04.2024 einen Windows-spezifischen Split-Tunnel-Modus bestätigt; beide werden als Quellen angegeben, und das Feld gibt die Vereinigung wieder.
C07a_app_sdk und X12_store_data_declaration gehen beide auf denselben Google-Play-Eintrag zur Datensicherheit zurück, der „Installed apps“ (App Activity) sowie die Erfassung von Abstürzen und Diagnosedaten angibt, die in der Datenschutzrichtlinie an keiner Stelle erwähnt werden; das Datenschutzlabel im Apple App Store führt nur eine mit einem Konto verknüpfte User ID und Diagnosedaten auf, auf dieser Seite besteht keine solche Lücke.
JurisdiktionKann jemand das Vorhandene erzwingen, ohne dass der Anbieter mitreden kann?5 Felder gelesen · 3 unbekannt geblieben · 70,5 Punkte Druck×0,295
Wo das Unternehmen sitzt 0.6, wo sein Eigentümer sitzt 0.03, die Exits, die es anbietet 0.05, das Schweigepflicht-Regime 0.2.
Reaktion auf eine nationale Vorgabe zur Protokollierungauch gelesen von UnwissenheitP04_mandate_response
unbekannt
nichts veröffentlicht · erfasst als asserted
MeldenBerechnet
×0,022 eines makellosen Datensatzes Vollständigkeit 53%
Woher der Abzug stammt: Jurisdiktion. Das ist der Kanal, in dem sich das Risiko dieses Datensatzes konzentriert — für sich allein senkt er einen makellosen Datensatz auf ×0,295, und sein Balken oben ist bis dorthin gefüllt.
Die Exponierung ist erfasst als high, der Integritätsstatus als unexamined.
Im Vergleich zum Rest des Registers liegt dieser Datensatz am weitesten oben bei Architektur — ×0,950 gegenüber einem Registerdurchschnitt von ×0,900 — und am weitesten unten bei Jurisdiktion, ×0,295 gegenüber ×0,680.
Jede Zeile oben ist ein Feld des veröffentlichten Datensatzes, und jede davon kann angefochten werden: Jede Zeile trägt Melden, oder ein Anliegen zum Datensatz als Ganzes vorbringen. Eine Korrektur mit einer Quelle dahinter wird am selben Tag umgesetzt, und wenn sie den Score verändert, verändert sie den Rang.